Skip to content

VLESS Encryption ​

VLESS Encryption шифрует сам поток VLESS, внутри TLS или вовсе без TLS. Это переключатель на VLESS-инбаунде, и читают его только приложения на базе Xray и свежие приложения Clash.

Что он добавляет ​

  • Приватность за CDN. За доменным фронтом CDN завершает TLS и мог бы читать проходящий трафик. С включённым VLESS Encryption он видит шифротекст вместо VLESS-трафика ваших пользователей.
  • Постквантовый обмен ключами в каждом соединении (ML-KEM-768 вместе с X25519), есть вокруг него TLS или нет.
  • VLESS без TLS, который принимают приложения. Современные приложения на базе Xray отказываются от обычного VLESS без TLS и без REALITY; с включённым VLESS Encryption тот же инбаунд принимается.

Включение ​

  1. Откройте VLESS-инбаунд (Входящие, затем кнопка редактирования в строке) или создайте новый. См. Инбаунды.

  2. На вкладке Protocol найдите VLESS Encryption и выберите Аутентификация:

    • X25519 (не постквантовый) или
    • ML-KEM-768 (постквантовый).

    Это ключ, которым сервер подтверждает себя. Выберите любой: обмен внутри каждого соединения в обоих случаях постквантовый.

  3. Нажмите Сохранить. Панель создаёт ключ, хранит серверную половину на инбаунде, отправляет её узлу и вставляет клиентскую половину в каждую ссылку и каждый файл подписки.

Поле
Режимnative, xorpub или random: какая часть рукопожатия маскируется. Стоят все три одинаково
Срок билетасколько секунд клиент может переподключаться без полного рукопожатия. 0 делает каждое соединение полным рукопожатием
Строка сервераприватная половина. Хранится на инбаунде и отправляется узлу, в ссылки не попадает. Создать новый ключ заменяет её
Строка клиентавычисляется из строки сервера и уже есть в каждой ссылке. Показана для клиента, которого вы настраиваете вручную

Ссылка, созданная до включения, до смены аутентификации или ключа, отклоняется при рукопожатии. Настройте это до того, как клиенты импортируют инбаунд, или будьте готовы к тому, что всем пользователям инбаунда придётся обновить подписку. То же правило действует для дополнительных полей XHTTP.

Какие приложения его поддерживают ​

Приложения
Приложения на базе Xray (v2rayNG, v2rayN, Streisand, Happ)да, полностью
Приложения Clash на mihomo 1.19.14 и новееда
Приложения sing-box (SFA, Karing, NekoBox)нет. Их подписки не включают этот инбаунд

Так как приложения sing-box не могут пользоваться зашифрованным инбаундом, держите в том же шаблоне другой инбаунд для пользователей этих приложений.

Flow vision отключается ​

xtls-rprx-vision не работает на зашифрованном инбаунде, поэтому панель убирает его там — и на узле, и в ссылках. У пользователей с заданным Flow (VLESS) он сохраняется для других ваших VLESS-инбаундов; у пользователя ничего менять не нужно.

Когда его использовать ​

  • VLESS-инбаунд за CDN (WebSocket, gRPC, HTTPUpgrade или XHTTP с фронтом): главная причина его включить.
  • VLESS-инбаунд без TLS, например за CDN, который говорит с вашим узлом по обычному HTTP.

На инбаунде REALITY он в основном добавляет постквантовый обмен, ценой всех пользователей приложений sing-box на этом инбаунде. Взвесьте это, прежде чем включать его там.

Текст и изображения — CC BY 4.0.